أصبح نظام حماية البيانات الشخصية في المملكة واجب التطبيق منذ 14 سبتمبر 2024، ومع مطلع 2026 كانت سدايا قد أصدرت نحو 48 قراراً. وخلافاً لعدد من الأنظمة في المنطقة، لهذا النظام سجل تطبيق فعلي — ونمطه متسق بما يكفي للتخطيط على أساسه.
ما هي العقوبات
| المادة | ما تتناوله | الحد الأعلى |
|---|---|---|
| المادة 35 | الإفصاح غير المشروع عن بيانات شخصية حساسة بقصد الإضرار أو تحقيق منفعة | السجن سنتان + 3 ملايين ريال |
| المادة 36 | بقية مخالفات النظام ولوائحه | 5 ملايين ريال |
| المادة 36 (تكرار) | تكرار المخالفة | مضاعفة الحد الأعلى |
| الإخطار بالخرق | إبلاغ سدايا بخرق يشكّل خطراً على البيانات أو أصحابها | خلال 72 ساعة |
أمران يميزان هذه الصورة عن نظيرتها الإماراتية. الأول أن المبالغ منصوص عليها في النظام نفسه لا مُحالة إلى قرار لاحق، فيمكن ذكرها دون تحفظ. والثاني أن المسؤولية الجزائية تلحق بالأشخاص لا بالمنشأة وحدها.
القاسم المشترك بين قرارات التطبيق
عبر القرارات الصادرة حتى الآن، تتكرر أربعة أسباب:
| السبب المتكرر | كيف يظهر على الموقع | مرئي من الخارج؟ |
|---|---|---|
| غياب الأساس النظامي الصحيح | بيانات تُجمع لغرض وتُستخدم لآخر؛ موافقة مجمّعة في خانة واحدة | نعم |
| إفصاح غير مصرّح به | سجلات يمكن بلوغها بتغيير معرّف؛ بيانات تُشارك مع أدوات خارجية دون أساس | نعم |
| قصور التدابير | نقاط حقن، لوحات إدارة مكشوفة، مكوّنات قديمة، نماذج بلا تشفير | نعم |
| تسويق دون موافقة | خانات محددة مسبقاً، إلغاء اشتراك لا يعمل، إعادة استخدام بيانات لغرض غير متصل | نعم |
وهذا هو الجزء غير المريح. تستطيع جهة تنظيمية أو منافس أو عميل غاضب أن يثبت معظمها من الجانب العام لموقعك. أنت لست أول من يعلم.
الموافقة هي الأصل، وهذا يغيّر التصميم
يعتمد النظام السعودي على الموافقة كأساس نظامي افتراضي بدرجة أكبر من الأنظمة المبنية على المصلحة المشروعة. وعملياً بالنسبة لموقع إلكتروني:
- لكل غرض موافقته. تنفيذ الطلب، وإرسال التسويق، وتشغيل التحليلات ثلاثة أغراض. وخانة واحدة تغطيها جميعاً هي أشيع خطأ في التصميم.
- سحب الموافقة يجب أن يعمل. إذا كان الاشتراك بنقرة وإلغاؤه برسالة إلى الدعم، فتلك مخالفة تنتظر أن تُرصد.
- البيانات الحساسة ترفع المخاطر. البيانات الصحية والحيوية والدينية والعرقية تنقلك إلى نطاق المادة 35، حيث تصبح المسؤولية جزائية لا مالية فقط.
نقل البيانات خارج المملكة
لنقل البيانات خارج المملكة شروط خاصة، وهنا تخرج المنظومات المعتمدة على خدمات سحابية من الامتثال بهدوء. قد يكون نظام إدارة العملاء والتحليلات ومكتب الدعم ومزوّد البريد والاستضافة خارج المملكة جميعاً. كل واحد منها عملية نقل تحتاج أساساً يمكنك الإشارة إليه. والإخفاق ليس في الرفض — بل في عدم التوثيق أصلاً.
مهلة الـ72 ساعة
الإخطار مستحق خلال 72 ساعة من العلم بخرق يشكّل خطراً. ولذلك ثلاث نتائج عملية:
- «العلم» يبدأ المهلة، فوثّق لحظة الاكتشاف عمداً. الفريق الذي لا يستطيع تحديد وقت علمه يتفاوض من موقع ضعيف.
- لا يمكن الإخطار بدقة دون سجلات. مدة حفظ تكفي لإعادة بناء ما جرى بلوغه ليست رفاهية تشغيلية؛ هي ما يحدد إن كان تقريرك واقعاً أم تخميناً.
- احفظ قبل أن تعالج. مسح الخادم يتلف الدليل الذي يحدد النطاق، وسيبقى عليك شرح الحادثة بعد ذلك.
ما يجب إصلاحه في الموقع نفسه
قائمة التحقق
- تأكد من وقوعك ضمن النطاق: أي بيانات شخصية لأفراد مقيمين في المملكة.
- اربط كل نموذج وكل غرض بأساس نظامي، وافصل موافقة التسويق.
- اجعل سحب الموافقة بسهولة منحها، واختبر المسار من أوله إلى آخره.
- احصر كل عمليات النقل خارج المملكة ووثّق أساس كل منها.
- حدّد البيانات الحساسة لديك — الصحية والحيوية وما شابه — وقيّد الوصول إليها على حدة.
- اختبر الموقع من الخارج بحثاً عن الحقن، وكسر التحكم في الوصول إلى سجلات الآخرين، ولوحات الإدارة والنسخ الاحتياطية المكشوفة، والمكوّنات القديمة.
- تحقق من أدوات التتبع التي تعمل قبل الموافقة.
- سمِّ الشخص الذي يُخطر سدايا، وجهّز نموذج الإخطار مسبقاً.
- فعّل التسجيل بمدة حفظ تكفي للتحقيق خلال 72 ساعة.
- أعد الاختبار بعد الإصلاح، واجعل الفحص التقني دورياً.